
Apache Struts2 S2-062(CVE-2021-31805) detecção remota de execução de código em lote (sem exploração)
Informações sobre a vulnerabilidade O Apache Struts é um framework MVC gratuito e de código aberto usado para criar aplicações web Java modernas e elegantes. Ele suporta convenção sobre configuração, pode ser estendido por meio de uma arquitetura de plugins e acompanha plugins com suporte a REST, AJAX e JSON. Recentemente, a Apache divulgou o aviso de segurança da vulnerabilidade de execução remota de código S2-062, com o identificador CVE-2021-31805:
O patch lançado para o CVE-2020-17530 está incompleto. Portanto, do Apache Struts 2.0.0 ao 2.5.29, se um desenvolvedor aplicar avaliação forçada de OGNL usando a sintaxe %{…}, ainda há alguns atributos de tags que podem executar avaliação dupla. O uso de avaliação forçada de OGNL em entrada de usuário não confiável pode levar a uma vulnerabilidade de execução remota de código. A vulnerabilidade com o identificador CVE-2022-22954 afeta as seguintes versões: Struts 2.0.0 - Struts 2.5.29